Az OSS Rebuild: ahogy a Google újraírja a szoftverbiztonságot

A hét elején a Google Open Source Security csapata bemutatta az OSS Rebuild nevű új biztonsági projektjét, amely a szoftverellátási lánc átláthatóságát és ellenőrizhetőségét célozza meg a nyílt forráskódú csomagkezelésben. A rendszer automatizmusokat kínál deklaratív buildleírások elkészítéséhez, új ellenőrző és megfigyelő eszközöket a biztonsági szakértők számára, valamint infrastrukturális megoldásokat a szervezeteknek, amelyek lehetővé teszik a csomagok saját, újraépített és aláírt változatainak terjesztését. Jellemző példa, hogy a projekt indulásával több ezer csomaghoz készültek biztonsági igazolások a legnagyobb ökoszisztémákban, például a PyPI (Python), az npm (JS/TS) és a Crates.io (Rust) rendszereiben.

Átláthatóbbá válik a kódfogyasztás

Az OSS Rebuild platform teljes átláthatóságot biztosít, így a csomaghasználat éppen olyan biztonságos és ellenőrizhető lesz, mintha bárki forráskódból dolgozna. Külön figyelmet érdemel, hogy a rendszer deklaratív buildfolyamatai és fejlett hálózati monitorozása révén rendkívül részletes, tartós és hiteles biztonsági metaadatokat generál. Bár eddig is támogatott volt a memóriahibák automatikus kiszűrése, most az ellátási lánc védelme kerül előtérbe, méghozzá a felhőben futó infrastruktúra modelljét követve.

Kompromittálási kísérletek felismerése

Az OSS Rebuild három fő kompromittációtípust azonosít: azokat a csomagokat, ahol a kiadott verzióban nem elérhető nyilvánosan minden forráskód; a veszélyes, manipulált buildkörnyezeteket; illetve a rejtett, akár rafinált backdoorokat, mint amilyen az xz-botrány (xz incident) is volt nemrég. Az automatikus elemzés futásidőben is felismeri az atipikus viselkedést.

Vállalati haszon és könnyű bevezetés

A rendszerhez elegendő a Go-alapú CLI letöltése, amely képes a korábbi csomagok metaadatainak gazdagítására, az SBOM (szoftverleltár) pontosítására, valamint a sebezhetőségek detektálásának, patchelésének és újracsomagolásának felgyorsítására. Mindezek tükrében az OSS Rebuild hatékonyabbá és biztonságosabbá teheti a teljes nyílt forráskódú fejlesztést, anélkül, hogy az átállás jelentős adminisztratív többletmunkával járna.

2025, adrienne, news.slashdot.org alapján


Legfrissebb posztok

Az óriás szenved: UnitedHealth a botrányok viharában

MA 13:26

Az óriás szenved: UnitedHealth a botrányok viharában

😰 Az Egyesült Államok legnagyobb magánbiztosítója, a UnitedHealth, nehéz időszakot él át: részvényeinek árfolyama majdnem megfeleződött május közepe óta, ráadásul a cég történetének talán legrosszabb évét zárhatja. Az Optum...

A Tea-app botrány: A titkos fotók nagy kiszivárgása

MA 12:50

A Tea-app botrány: A titkos fotók nagy kiszivárgása

📷 A 2023-ban indult Tea Randitanácsok (Tea Dating Advice) nevű alkalmazás célja, hogy nagyobb biztonságot nyújtson a nőknek az online randevúk során. Kizárólag nők regisztrálhatnak, akik így férfiakról végezhetnek...

Az éghajlatváltozás támad: mi lesz a teakfával?

MA 12:25

Az éghajlatváltozás támad: mi lesz a teakfával?

A klímaváltozás az erdőket is fenyegeti, hiszen a növekvő átlaghőmérséklet, a kiszámíthatatlanabb csapadék és az extrém időjárási események különösen érzékenyen érintik a trópusi fákat. Mivel a faültetvényeken akár...

Az összehajtható mobilok végre menők? Íme a 2025-ös kínálat

MA 12:01

Az összehajtható mobilok végre menők? Íme a 2025-ös kínálat

A hajlítható okostelefonokat indulásuk idején a legtöbben csak drága, használhatatlan trükknek tartották. A klasszikus mobiloknál kézzelfoghatóan kényelmetlenebbek voltak, miközben az áruk az egekben járt. Mégis, ahogy telt az...

Karrierlétrából káosz? Így forgatja fel az MI a munkádat!

MA 11:52

Karrierlétrából káosz? Így forgatja fel az MI a munkádat!

A munka világa éppen most lép át egy olyan korszakba, amelyben a kreatív, kíváncsi és fejlődni vágyó emberek kerülnek előnybe. Aneesh Raman, a LinkedIn gazdasági lehetőségekért felelős vezetője...

Forradalmi áttörés: Szinte hibamentes kvantumszámítógép született!

MA 11:26

Forradalmi áttörés: Szinte hibamentes kvantumszámítógép született!

Nem hagyható figyelmen kívül, hogy egy kutatócsoport minden eddiginél alacsonyabb hibaarányt ért el a kvantumszámítógépek működése során: mindössze 0,000015%-ot, ami egyetlen hibát jelent 6,7 millió művelet közül. Ez...

Az MI-asszisztens, amely csendben kémkedett a gépeden

MA 10:40

Az MI-asszisztens, amely csendben kémkedett a gépeden

Kellemetlen biztonsági rést találtak a Google fejlesztői MI-asszisztensében, a Gemini CLI-ben, amely lehetővé tette, hogy támadók észrevétlenül hajtsanak végre káros parancsokat, és szivárogtassanak adatokat a fejlesztők számítógépéről, mindezt...

Megmenthetjük-e a Földet génszerkesztéssel, vagy mindenkit csak hitegetünk?

MA 10:27

Megmenthetjük-e a Földet génszerkesztéssel, vagy mindenkit csak hitegetünk?

A bolygó biológiai sokfélesége vészesen fogyatkozik, a kipusztulás szélére sodródott fajok megmentése pedig egyre nagyobb kihívás elé állítja a tudományt. Az élővilág genetikai változatossága óriási szerepet játszik abban,...

Az űrszonda, amelynek egyszerre a Föld és a Hold áll útjába

MA 10:14

Az űrszonda, amelynek egyszerre a Föld és a Hold áll útjába

Július 25-én a NASA Napdinamikai Obszervatórium (Solar Dynamics Observatory) nevű űrszondája különleges látványosság tanúja volt: ugyanazon a napon egy részleges holdfogyatkozás és egy teljes földi napfogyatkozás is eltakarja...